
Logiciel de détection des points de terminaison et d'analyse des logiciels malveillants
Attack Monitor est une application Python conçue pour améliorer les capacités de surveillance de sécurité des postes de travail/serveurs Windows 7/2008 (et toutes les versions ultérieures) et pour automatiser l'analyse dynamique des logiciels malveillants.
Modes actuels (mutuellement exclusifs) :
Basé sur les événements de :
0.9.0 (Alpha)

Certains événements ne sont pris en charge qu'en mode Analyse de logiciels malveillants
Pour le mode Analyse de logiciels malveillants, reportez-vous à la section suivante
STEPS:
<Download newest release>
cmd.exe (Run as admin)
pip3 install -U -r requirements.txt
python installer.py sysmon
=> Choose endpoint detection mode
python installer.py psaudit
python installer.py auditpol
python installer.py install
=> Choose endpoint detection mode
python installer.py exceptions
[Apply section] Installation - How to enable WMI audit?
Pour le mode Détection de point de terminaison, reportez-vous à la section précédente
STEPS:
<Download newest release>
cmd.exe (Run as admin)
pip3 install -U -r requirements.txt
python installer.py sysmon
=> Choose malware analysis mode
python installer.py psaudit
python installer.py auditpol
python installer.py install
=> Choose malware analysis mode
[Install tshark] https://www.wireshark.org/download.html // To default location
[Apply section] Installation - How to choose network interface for malware listening? // (currently only DNS)
[Apply section] Installation - How to enable WMI audit?
[Apply section] Installation - How to monitor specific directories?
compmgmt.msc
Services and Applications -> WMI Control -> Properties
Security -> Security -> Advanced -> Auditing -> Add
Select principal: Everyone
Type: All
Show advanced permissions:
Select all (Execute Methods ... Edit Security)
Pourquoi n'est-ce pas dans le script installer.py ? C'est difficile à faire par programmation.
Éditez C:\Program Files\Attack Monitor\config\attack_monitor.cfg
Modifiez dans la section [feeder_network_tshark]: network_interface=PUT INTERFACE NAME HERE # without quotes
TShark utilise le nom du Panneau de configuration\Réseau et Internet\Connexions réseau (Modifier les paramètres de l'adaptateur) par exemple nom : WiFi AC => Nom personnalisé défini par l'utilisateur par exemple nom : Ethernet0
Éditez C:\Program Files\Attack Monitor\config\monitored_directories.json
Pour l'analyse de logiciels malveillants, il est recommandé de surveiller tous les événements (sauf dir_modified) pour le répertoire C:\ avec le drapeau récursif activé. Veuillez également ajouter des répertoires supplémentaires si pertinent.
L'alerte provient d'une source (Journal des événements Windows, Sysmon, Modification du système de fichiers, TShark)
L'alerte est vérifiée par rapport à config\exceptions\exception.json qui contient toutes les alertes à ignorer A) Pour la Détection de point de terminaison - Un ensemble prédéfini d'alertes ignorées est livré avec le logiciel B) Pour l'analyse de logiciels malveillants - vous devez ajouter vous-même des exceptions sur le système en état propre
L'alerte est-elle présente dans exception.json ? Oui) Est écartée [Aller à l'étape 1] Non) Aller à l'étape suivante
Le mode d'apprentissage est-il activé ? (Peut être activé dans l'icône de la barre d'état système, ou de manière permanente dans le fichier de configuration) Oui) Popup de fenêtre d'alerte vous demandant si vous voulez ignorer cette alerte, si oui quels champs doivent correspondre pour considérer l'événement comme ignoré ? (comparaison simple, sous-chaîne, expression régulière)
Non) Aller à l'étape suivante
Alerter l'utilisateur de l'événement de capture. Sorties :